OPNsense - NAT before IPSEC: Unterschied zwischen den Versionen

Aus maxTechCorner
Deko (Diskussion | Beiträge)
Wamu (Diskussion | Beiträge)
Keine Bearbeitungszusammenfassung
 
Zeile 1: Zeile 1:
=== '''OPNsense – NAT before IPSEC''' ===
{{Steckbrief
Verschleierung von weiteren IP-Netzen hinter einem IPSEC-VPN
| gilt_fuer  = OPNsense (ab Version 17.7)
=== '''IPSEC-VPNs''' ===
| bereich    = IT-Security
IPSEC-Vernetzungen sind für viele Administratoren schwierig einzurichten, da die Materie komplex und<br />
| dauer      = ca. 15 Minuten
die Implementierungen der Hersteller unterschiedlich ist. Meist ist man froh, wenn der Tunnel steht und<br />
| rechte      = Administrator (OPNsense-WebUI)
die Gegenseite auch mit den Parametern zurechtkommt.<br />
| stand      = September 2026
Wird nach einiger Zeit ein weiteres Subnetz im VPN-Tunnel benötigt, kann die OPNsense-Lösung<br />
}}
seit Version 17.7 mit unserer Unterstützung auch weitere Netze verschleiern.<br />
Manchmal muss ein zusätzliches lokales Netz über einen bestehenden IPsec-Tunnel erreichbar sein, ohne dass die Gegenstelle den Tunnel erweitert. Mit '''NAT before IPSEC''' (BINAT) lässt sich das neue Netz in OPNsense hinter einer bereits im Tunnel enthaltenen IP „verschleiern". Dieser Artikel zeigt die Konfiguration.
=== '''Ursache und Lösung''' ===
Als Beispiel nehmen wir einen Tunnel von (A) 10.10.0.0/24 zu (B) 192.168.1.0/24. Wir verwalten nur Seite A und Seite B weigert sich den Tunnel zu erweitern. Allerdings muss unser neues Netz 10.12.0.0/24 ebenfalls die Gegenstelle erreichen.<br>
Hier geht man in der OPNsense zu den VPN – IPSEC – Tunnel Settings und öffnet die Phase 2 des bestehenden Tunnels. Ganz unten bei „Manual SPD entries“ trägt man das zusätzliche Netzwerk ein und bestätigt mit „Save“.<br />
Danach noch unter Firewall – NAT – One-to-One ein neuer Eintrag: <br />


* Interface: IPSEC<br />
== Ausgangslage ==
* Type: BINAT<br />
IPsec-Vernetzungen sind wegen der komplexen Materie und unterschiedlicher Hersteller-Implementierungen oft aufwändig einzurichten. Wird nach einiger Zeit ein weiteres Subnetz im Tunnel benötigt, kann OPNsense seit Version 17.7 zusätzliche Netze verschleiern – auch wenn die Gegenseite nicht mitzieht.
* External Network: LAN IP der Firewall<br />
* Source: das neue LAN<br />
* Destination: Peer LAN<br />
* NAT reflection: Disable<br />


Jetzt werden Pakete von 10.12.0.0/24 hinter der LAN IP der Firewall (10.10.0.X) maskiert und passen in den Tunnel.
== Ursache und Lösung ==
Beispiel: Tunnel von '''(A)''' <code>10.10.0.0/24</code> zu '''(B)''' <code>192.168.1.0/24</code>. Wir verwalten nur Seite A; Seite B weigert sich, den Tunnel zu erweitern. Unser neues Netz <code>10.12.0.0/24</code> soll die Gegenstelle dennoch erreichen.


=== '''Tags''' ===
'''1. Zusätzliches Netz in Phase 2 eintragen'''
OPNsense, NAT before IPSEC, NAT im VPN Tunnel
: In OPNsense unter '''VPN → IPsec → Tunnel Settings''' die Phase 2 des bestehenden Tunnels öffnen. Ganz unten bei „Manual SPD entries" das zusätzliche Netzwerk eintragen und mit „Save" bestätigen.


=== '''Weiterführende Informationen''' ===
'''2. One-to-One-NAT anlegen'''
Allen Unternehmen, die sich intensiver mit der Open Source Firewall OPNsense beschäftigen möchten,<br />
: Unter '''Firewall → NAT → One-to-One''' einen neuen Eintrag erstellen:
steht ein aktuelles E-Book zur Verfügung. Das E-Book behandelt die zentralen Vorteile der Software sowie die Möglichkeit, den Funktionsumfang flexibel mit Plugins zu erweitern.<br />
* '''Interface:''' IPSEC
[https://www.it-administrator.de/themen/server_client/fachartikel/248336.html Sie können das PDF kostenlos bei unserem Partner Thomas-Krenn herunterladen >>] <br /><br />
* '''Type:''' BINAT
* '''External Network:''' LAN-IP der Firewall
* '''Source:''' das neue LAN
* '''Destination:''' Peer-LAN
* '''NAT reflection:''' Disable


Mehr Informationen zu OPNsense und unserem Service finden Sie auf<br />
Anschließend werden Pakete aus <code>10.12.0.0/24</code> hinter der LAN-IP der Firewall (<code>10.10.0.X</code>) maskiert und passen damit in den bestehenden Tunnel.
[https://www.max-it.de/techcorner/OPNsense_NAT www.max-it.de/opnsense]


=== '''Kontakt''' ===
== Unterstützung von m.a.x. it ==
Wenn Sie Fragen oder Anmerkungen zu diesem Artikel haben,<br />
Bei OPNsense, IPsec-VPN und komplexen NAT-Szenarien unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services].
melden Sie sich bitte bei uns unter [http://mailto:techcorner@max-it.de techcorner@max-it.de].<br />


[[Kategorie: IT-Security]]
== Siehe auch ==
* [[Überwachung von IPsec]]
* [[OPNsense - Eine kurze Einführung]]
 
== Links und Quellen ==
* [https://opnsense.org/ OPNsense – offizielle Projektseite]
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]
 
{{Uebermax}}
[[Kategorie:IT-Security]]

Aktuelle Version vom 15. September 2026, 12:11 Uhr

Auf einen Blick

Gilt fürOPNsense (ab Version 17.7)
BereichIT-Security
Dauerca. 15 Minuten
RechteAdministrator (OPNsense-WebUI)
StandSeptember 2026

Manchmal muss ein zusätzliches lokales Netz über einen bestehenden IPsec-Tunnel erreichbar sein, ohne dass die Gegenstelle den Tunnel erweitert. Mit NAT before IPSEC (BINAT) lässt sich das neue Netz in OPNsense hinter einer bereits im Tunnel enthaltenen IP „verschleiern". Dieser Artikel zeigt die Konfiguration.

Ausgangslage

IPsec-Vernetzungen sind wegen der komplexen Materie und unterschiedlicher Hersteller-Implementierungen oft aufwändig einzurichten. Wird nach einiger Zeit ein weiteres Subnetz im Tunnel benötigt, kann OPNsense seit Version 17.7 zusätzliche Netze verschleiern – auch wenn die Gegenseite nicht mitzieht.

Ursache und Lösung

Beispiel: Tunnel von (A) 10.10.0.0/24 zu (B) 192.168.1.0/24. Wir verwalten nur Seite A; Seite B weigert sich, den Tunnel zu erweitern. Unser neues Netz 10.12.0.0/24 soll die Gegenstelle dennoch erreichen.

1. Zusätzliches Netz in Phase 2 eintragen

In OPNsense unter VPN → IPsec → Tunnel Settings die Phase 2 des bestehenden Tunnels öffnen. Ganz unten bei „Manual SPD entries" das zusätzliche Netzwerk eintragen und mit „Save" bestätigen.

2. One-to-One-NAT anlegen

Unter Firewall → NAT → One-to-One einen neuen Eintrag erstellen:
  • Interface: IPSEC
  • Type: BINAT
  • External Network: LAN-IP der Firewall
  • Source: das neue LAN
  • Destination: Peer-LAN
  • NAT reflection: Disable

Anschließend werden Pakete aus 10.12.0.0/24 hinter der LAN-IP der Firewall (10.10.0.X) maskiert und passen damit in den bestehenden Tunnel.

Unterstützung von m.a.x. it

Bei OPNsense, IPsec-VPN und komplexen NAT-Szenarien unterstützt Sie m.a.x. it mit OPNsense-Firewall-Services.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen